Protocolos não documentados
Ao configurar uma origem de log, o conjunto de opções de tipo de protocolo disponíveis é limitado pelo tipo de origem de log selecionado. Nem todos os tipos de origem de log suportam todos os tipos de protocolo.
O DSM Configuration Guide descreve como configurar origens de log de um tipo específico, com cada um dos tipos de protocolo que o IBM® suporta totalmente para esse tipo de origem de log.. Qualquer tipo de protocolo que tenha documentação de configuração para um tipo de origem de log específico é considerado um protocolo "documentado" para esse tipo de origem de log. Por padrão, apenas esses protocolos documentados são exibidos na lista Configuração de protocolo na janela Origens de log.
Como uma plataforma aberta, o QRadar coleta e processa dados do evento por outros métodos de integração (tipos de protocolo). Alguns tipos de protocolo podem ser configurados para um tipo de origem de log específico, mas são marcados como não documentados. No entanto, o DSM Configuration Guide não contém instruções sobre como configurar a coleção de eventos para protocolos não documentados. IBM não fornece suporte com a configuração de fontes de log que usam protocolos não documentados porque eles não são testados internamente e documentados. Os usuários são responsáveis por determinar como obter os dados do evento em QRadar.
Por exemplo, o protocolo JDBC é a configuração documentada para obter eventos de um sistema que armazena seus dados de eventos em um banco de dados. No entanto, é possível coletar os mesmos dados do evento por meio de um produto de terceiros e, em seguida, encaminhá-los para o QRadar por meio do Syslog Configure a origem de log para usar o tipo de protocolo não documentado "Syslog". QRadar aceita os eventos e os roteia para a fonte de log apropriada.
Deve-se configurar o produto de terceiro para recuperar os dados do evento do banco de dados e enviar esses dados para o QRadar por meio do Syslog porque essa configuração não é o método de coleção documentada.